You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Sustainsys.Saml2对接Azure AD时IDX10214受众验证失败求助

解决Sustainsys.Saml2对接Azure AD的IDX10214受众验证错误

错误核心原因是Azure AD返回的受众值带有spn:前缀(spn:b2314dc9-bb7d-4797-bc1f-0767fa073c20),但当前验证配置中仅指定了不带前缀的GUID作为有效受众,导致匹配失败。你可以通过修改web.config中的Sustainsys.Saml2配置来解决:

  1. 确保web.config中已注册Sustainsys.Saml2的配置节(若未添加则补上):
<configSections>
  <section name="sustainsys.saml2" type="Sustainsys.Saml2.Configuration.SustainsysSaml2Section, Sustainsys.Saml2" />
</configSections>
  1. 在<sustainsys.saml2>节点中配置允许的受众列表,包含Azure AD返回的带spn:前缀的受众值:
<sustainsys.saml2>
  <!-- 保留已有的identityProviders等配置 -->
  <audienceRestriction mode="Allow">
    <add audience="spn:b2314dc9-bb7d-4797-bc1f-0767fa073c20" />
    <!-- 若需要兼容不带前缀的场景,可额外添加此行 -->
    <!-- <add audience="b2314dc9-bb7d-4797-bc1f-0767fa073c20" /> -->
  </audienceRestriction>
</sustainsys.saml2>
  1. 也可以直接将Sustainsys.Saml2的entityId设置为带spn:前缀的值,让服务提供商标识与Azure AD返回的受众完全匹配:
<sustainsys.saml2 entityId="spn:b2314dc9-bb7d-4797-bc1f-0767fa073c20">
  <!-- 保留其他已有配置 -->
</sustainsys.saml2>

注意:Sustainsys.Saml2使用独立的配置节点,而非system.identityModel.services下的默认配置,之前的配置未覆盖到Sustainsys的受众验证规则。

内容的提问来源于stack exchange,提问作者Fran

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 09:42:25